Configurar e usar o login seguro YubiKey para conta local no Windows 10

Os usuários podem usar chaves de segurança de hardware, fabricadas pela empresa sueca Yubico para fazer login em uma conta local no Windows 10 . A empresa lançou recentemente a primeira versão estável do aplicativo Yubico (Yubico) Login para Windows(Login for Windows application) . Neste post, mostraremos como instalar e configurar o YubiKey(YubiKey) para uso em PCs com Windows 10.

YubiKey é um dispositivo de autenticação de hardware que suporta senhas de uso único, criptografia e autenticação de chave pública e os protocolos Universal 2nd Factor (U2F) e FIDO2 desenvolvidos pela FIDO Alliance . Ele permite que os usuários façam login com segurança em suas contas emitindo senhas de uso único ou usando um par de chaves pública/privada baseado em FIDO gerado pelo dispositivo. O YubiKey(YubiKey) também permite armazenar senhas estáticas para uso em sites que não suportam senhas de uso único. O Facebook(Facebook) usa o YubiKey(YubiKey) para credenciais de funcionários e o Google(Google) oferece suporte para funcionários e usuários. Alguns gerenciadores de senhas suportam YubiKey .A Yubico(Yubico) também fabrica a Chave de Segurança(Security Key) , um dispositivo semelhante ao YubiKey , mas focado na autenticação de chave pública.

O YubiKey permite que os usuários assinem, criptografem e descriptografem mensagens sem expor as chaves privadas ao mundo exterior. Esse recurso estava disponível anteriormente apenas para usuários de Mac e Linux .

To configure/set up YubiKey on Windows 10, you’ll need the following:

  1. Um hardware USB YubiKey.
  2. Software de login Yubico para Windows.
  3. Software YubiKey Manager.

Todos eles estão disponíveis em yubico.com na guia Produto(Product) . Além disso, você deve observar que o aplicativo YubiKey não oferece suporte a contas locais do Windows gerenciadas pelo Azure Active Directory ( AAD ) ou Active Directory (AD), bem como contas da Microsoft .

(YubiKey)Dispositivo de autenticação de hardware YubiKey

Antes de instalar o software Yubico Login para Windows , anote seu nome de usuário e senha do Windows para a conta local . (Windows)A pessoa que instala o software deve ter o nome de usuário e a senha do Windows para sua conta. (Windows)Sem isso, nada pode ser configurado e a conta fica inacessível. O comportamento padrão do provedor de credenciais do Windows é lembrar seu último login, para que você não precise digitar o nome de usuário.

Por esse motivo, muitas pessoas podem não se lembrar do nome de usuário. No entanto, depois de instalar a ferramenta e reiniciar, o novo provedor de credenciais Yubico é carregado, para que administradores e usuários finais tenham que digitar o nome de usuário. Por esses motivos, não apenas o administrador, mas também todos cuja conta deve ser configurada via Yubico Login para Windows devem verificar se podem fazer login usando o nome de usuário e a senha do Windows para sua conta local ANTES de o administrador instalar a ferramenta e configurar o final -contas de usuários.

Também é imperativo observar que, uma vez configurado o Yubico Login para Windows , há:

  • Nenhuma dica de senha do Windows
  • Não há como redefinir senhas
  • Não função Remember Previous User/Login .

Além disso, o login automático do Windows(Windows) não é compatível com o Yubico Login(Yubico Login) para Windows . Se um usuário cuja conta foi configurada para login automático não se lembrar mais de sua senha original quando a configuração do Yubico Login para Windows entrar em vigor, a conta não poderá mais ser acessada. Aborde(Address) esse problema preventivamente:

  • Fazer com que os usuários definam novas senhas antes de desativar o login automático.
  • Faça com que todos os usuários verifiquem se podem acessar suas contas com nome de usuário e nova senha antes de usar o Yubico Login para Windows para configurar suas contas.

Permissões de administrador são necessárias para instalar o software.

Instalação do YubiKey

Primeiro, verifique seu nome de usuário. Depois de instalar o Yubico Login para Windows e reinicializar, você precisará inserir isso além de sua senha para fazer login. Para fazer isso, abra o Prompt de Comando(Command Prompt) ou o PowerShell no menu Iniciar(Start) e execute o comando abaixo

whoami

Anote(Take) a saída completa, que deve estar no formato DESKTOP-1JJQRDF\jdoe , onde  jdoe  é o nome de usuário.

  1. Baixe(Download) o software Yubico Login para Windows aqui(here) .
  2. Execute o instalador clicando duas vezes no download.
  3. Aceite o contrato de licença de usuário final.
  4. No assistente de instalação, especifique o local da pasta de destino ou aceite o local padrão.
  5. Reinicie a máquina na qual o software foi instalado. Após a reinicialização, o provedor de credenciais Yubico apresenta a tela de login que solicita o YubiKey .

Como o YubiKey ainda não foi provisionado, você deve trocar de usuário e inserir não apenas a senha da sua conta local do Windows , mas também seu nome de usuário para essa conta. Se necessário, talvez seja necessário alterar a Conta da Microsoft para Conta local .

Depois de fazer login, procure por “Configuração de login” com o ícone verde. (O item realmente rotulado Yubico Login para Windows é apenas o instalador, não o aplicativo.)

Configuração YubiKey

Permissões de administrador(Administrator) são necessárias para configurar o software.
Somente contas com suporte podem ser configuradas para o Yubico Login(Yubico Login) para Windows . Se você iniciar o assistente de configuração e a conta que está procurando não for exibida, ela não é suportada e, portanto, não está disponível para configuração.

Durante o processo de configuração, será necessário o seguinte;

  • Chaves primárias e de backup(Primary and Backup Keys) : use uma YubiKey diferente para cada registro. Se você estiver configurando chaves de backup, cada usuário deverá ter uma YubiKey para a chave primária e uma segunda para a chave de backup.
  • Código de recuperação(Recovery Code) : Um código de recuperação é um mecanismo de último recurso para autenticar um usuário se todas as YubiKeys forem perdidas. Os códigos de recuperação(Recovery) podem ser atribuídos aos usuários que você especificar; no entanto, o código de recuperação só pode ser usado se o nome de usuário e a senha da conta também estiverem disponíveis. A opção de gerar um código de recuperação é apresentada durante o processo de configuração.

Passo 1: No menu Iniciar(Start) do Windows , selecione Yubico > Configuração de Login(Login Configuration) .

Etapa 2: A caixa de diálogo Controle de conta de usuário é exibida. (User Account Control)Se você estiver executando isso de uma conta que não seja de administrador, você será solicitado a fornecer credenciais de administrador local. A página de boas-vindas apresenta o assistente de provisionamento Yubico Login Configuration :

Dispositivo de autenticação de hardware YubiKey

Etapa 3: clique em Avançar(Next) . A página padrão da configuração de (Default)login do Yubico Windows(Yubico Windows Login Configuration) é exibida.

Etapa 4: Os itens configuráveis ​​são:

Slots : Selecione o slot onde o segredo da resposta ao desafio será armazenado. Todos os YubiKeys que não foram personalizados vêm pré-carregados com uma credencial no slot 1, portanto, se você estiver usando o Yubico Login(Yubico Login) para Windows para configurar YubiKeys que já estão sendo usados ​​para fazer login em outras contas, não substitua o slot 1.

Challenge/Response Secret : Este item permite especificar como o segredo será configurado e onde será armazenado. As opções são:

  • Use o segredo existente se configurado – gere se não estiver configurado(Use existing secret if configured – generate if not configured) : O segredo existente da chave será usado no slot especificado. Se o dispositivo não tiver um segredo existente, o processo de provisionamento gerará um novo segredo.
  • Gerar novo segredo aleatório, mesmo se um segredo estiver configurado no momento(Generate new, random secret, even if a secret is currently configured) : Um novo segredo será gerado e programado no slot, substituindo qualquer segredo configurado anteriormente.
  • Segredo de entrada manual(Manually input secret)Para usuários avançados(For advanced users) : Durante o processo de provisionamento, o aplicativo solicitará que você insira manualmente um segredo HMAC-SHA1 (20 bytes – 40 caracteres codificados em hexadecimal).

Gerar código de recuperação(Generate Recovery Code) : para cada usuário provisionado, um novo código de recuperação será gerado. Esse código de recuperação permite que o usuário final faça login no sistema caso tenha perdido seu YubiKey.
Observação: se você optar por salvar um código de recuperação ao fornecer uma segunda chave a um usuário, qualquer código de recuperação anterior se tornará inválido e somente o novo código de recuperação funcionará.

Criar dispositivo de backup para cada usuário(Create Backup Device for Each User) : Use esta opção para que o processo de provisionamento registre duas chaves para cada usuário, uma YubiKey primária e uma YubiKey de backup . Se você não quiser fornecer códigos de recuperação para seus usuários, é uma boa prática fornecer a cada usuário um YubiKey de backup . Para obter mais informações, consulte a seção Chaves (Backup Keys)primárias(Primary) e de backup  acima.

Etapa 5: clique em Avançar(Next) para selecionar os usuários a serem provisionados. A página Selecionar contas de usuário(Select User Accounts) (se não houver contas de usuário locais suportadas pelo Yubico Login para Windows , a lista estará vazia) é exibida.

Etapa 6: selecione as contas de usuário a serem provisionadas durante a execução atual do Yubico Login para Windows marcando a caixa de seleção ao lado do nome de usuário e clique em Avançar(Next) . A página Configurando usuário(Configuring User) é exibida.

Etapa 7: O nome de usuário mostrado no campo Configurando usuário(Configuring User) mostrado acima é o usuário para o qual um YubiKey está sendo configurado no momento. À medida que cada nome de usuário é exibido, o processo solicita que você insira um YubiKey para se registrar para esse usuário.

Etapa 8: A página Aguardar dispositivo(Wait for Device) é exibida enquanto um YubiKey inserido está sendo detectado e antes de ser registrado para o usuário cujo nome de usuário está no campo Configurando usuário(Configuring User) na parte superior da página. Se você selecionou Criar dispositivo de backup para cada usuário(Create Backup Device for Each User) na página Padrões(Defaults) , o campo Configurando usuário(Configuring User) também exibirá qual das YubiKeys está sendo registrada, Primária(Primary) ou Backup .

Etapa 9: Se você configurou o processo de provisionamento para usar um segredo especificado manualmente, o campo para os segredos de 40 dígitos hexadecimais será exibido. Insira o segredo e clique em Avançar(Next) .

Etapa 10: A página do dispositivo de programação(Programming Device) exibe o progresso da programação de cada YubiKey . A página de confirmação do dispositivo(Device Confirmation) mostrada abaixo exibe os detalhes do YubiKey detectado pelo processo de provisionamento, incluindo o número de série do dispositivo (se disponível) e o status de configuração de cada slot de senha(One-Time Password) de uso único ( OTP ). Se houver conflitos entre o que você definiu como padrão e o que é possível com o YubiKey detectado , um símbolo de aviso será exibido. Se tudo estiver correto, uma marca de seleção será exibida. Se a linha de status mostrar um ícone de erro, o erro será descrito e as instruções para corrigi-lo serão exibidas na tela.

Etapa 11: Depois que a programação de uma conta de usuário estiver concluída, essa conta não poderá mais ser acessada sem o YubiKey correspondente . Você é solicitado a remover o YubiKey recém-configurado e o processo de provisionamento prossegue automaticamente para a próxima combinação de conta de usuário/ YubiKey .

Etapa 12: Afinal, as YubiKeys para a conta de usuário especificada foram provisionadas:

  • Se Gerar Código de Recuperação(Generate Recovery Code)  foi selecionado na página Padrões(Defaults) , a página Código de Recuperação(Recovery Code) é exibida.
  • Se  Gerar Código de Recuperação(Generate Recovery Code)  não fosse selecionado, o processo de provisionamento continuaria automaticamente para a próxima conta de usuário.
  • O processo de provisionamento é movido para  Concluído(Finished)  após a conclusão da última conta de usuário.

O código de recuperação é uma string longa. (Para eliminar problemas causados ​​pelo usuário final confundir o numeral 1 com a letra minúscula L e 0 com a letra O, o código de recuperação é codificado em Base32 , que trata os caracteres alfanuméricos que parecem semelhantes como se fossem os mesmos.)

A página Código de recuperação(Recovery Code) é exibida após a configuração de todas as YubiKeys da conta de usuário especificada.

Etapa 13: Na página Código de recuperação(Recovery Code) , gere e defina um código de recuperação para o usuário selecionado. Feito isso, os botões Copiar(Copy)  e  Salvar(Save) à direita do campo do código de recuperação ficam disponíveis.

Etapa 14: Copie o código de recuperação e salve-o de ser compartilhado com o usuário e guarde-o caso o usuário o perca.

Nota(Note) : Certifique-se de salvar o código de recuperação neste ponto do processo. Depois de avançar para a próxima tela, não é possível recuperar o código.

Etapa 15: Para passar para a próxima conta de usuário da página Selecionar usuários(Select Users) , clique em Avançar(Next) . Quando você configurou o último usuário, o processo de provisionamento exibe a página Concluído(Finished) .

Etapa 16: forneça a cada usuário seu código de recuperação. Os usuários finais devem salvar seu código de recuperação em um local seguro acessível quando não puderem fazer login.

Experiência do usuário YubiKey

Quando a conta de usuário local foi configurada para exigir um YubiKey , o usuário será autenticado pelo Yubico Credential Provider em vez do (Yubico Credential Provider)Windows Credential Provider padrão . O usuário é solicitado a inserir seu YubiKey . Em seguida, a tela de login do Yubico(Yubico Login) é apresentada. O usuário insere seu nome de usuário e senha.

Nota(Note) : Não é necessário pressionar o botão no hardware YubiKey USB para fazer login. Em alguns casos, pressionar o botão faz com que o login falhe.

Quando o usuário final faz login, ele deve inserir o YubiKey correto em uma porta USB em seu sistema. Se o usuário final inserir seu nome de usuário e senha sem inserir o YubiKey correto , a autenticação falhará e o usuário receberá uma mensagem de erro.

Se a conta de um usuário final estiver configurada para Yubico Login para Windows e se um código de recuperação tiver sido gerado e um usuário perder sua(s) YubiKey(s), ele poderá usar seu código de recuperação para se autenticar. O usuário final desbloqueia seu computador com seu nome de usuário, código de recuperação e senha.

Até que um novo YubiKey seja configurado, o usuário final deve inserir o código de recuperação sempre que fizer login.

Se o Yubico Login(Yubico Login) para Windows não detectar que um YubiKey foi inserido, é provável que a chave não tenha o modo OTP ativado ou você não esteja inserindo um YubiKey , mas sim uma chave de segurança(Security Key) , que não é compatível com este aplicativo. Use o aplicativo YubiKey Manager  para garantir que todas as YubiKeys a serem provisionadas tenham a interface OTP habilitada.

Importante(Important) : os métodos de entrada alternativos suportados pelo Windows não serão afetados. Você deve, portanto, restringir métodos de login locais e remotos adicionais para as contas de usuário que você está protegendo com o Yubico Login(Yubico Login) para Windows para garantir que você não tenha deixado nenhuma 'porta dos fundos' aberta.

Se você experimentar o YubiKey, conte-nos sua experiência na seção de comentários abaixo.(If you try out YubiKey, let us know your experience in the comments section below.)



About the author

Sou técnico de informática com mais de 10 anos de experiência na indústria do entretenimento. Eu sei como consertar computadores e tablets, aumentar seu desempenho e melhorar sua usabilidade. Além disso, também posso ajudá-lo com suas necessidades de entretenimento fornecendo dicas sobre como assistir TV ou baixar conteúdo de filmes no seu iPhone ou Mac.



Related posts